FBI、FortiBleed攻撃が継続中と警告
FBIは、Fortinet FortiGateファイアウォールとSSL VPNゲートウェイを狙うFortiBleed攻撃が依然として続いていると警告した。
FBIは、Fortinet FortiGateファイアウォールとSSL VPNゲートウェイを標的としたFortiBleed攻撃が依然として継続していると警告した。bleepingcomputer.comが報じた。
攻撃者は漏洩した認証情報、インフォスティーラーログ、クレデンシャルスタッフィング、パスワードスプレー攻撃を利用してアクセスを獲得する。認証データを抽出した後、分散GPUクラスタ上でHashcatとHashtopolisを実行し、盗み出したパスワードハッシュをオフラインで解読する。
FBIによると、FortiBleedの攻撃チェーンはランサムウェア関連グループの初期侵入経路として確認されている。INC/LynxランサムウェアとPayloadランサムウェアのグループがこれらの攻撃から利益を得ているという。
FBIはまた、脅威アクターが管理者アカウントを作成し、既存の管理者アカウントのパスワードを削除または変更することで、被害者がアクセスできなくなる事例があると述べている。
推奨される対策
FBIはパッチ適用以外の緩和策として、外部アクセスの制限、アクティブなVPNセッションの終了、多要素認証(MFA)の強制、ログの確認を推奨している。さらに、管理者パスワードの保存にはPBKDF2の使用を強制するよう求めている。
よくある質問
FortiBleed攻撃とは何ですか?
Fortinet FortiGateファイアウォールとSSL VPNゲートウェイを標的とし、漏洩した認証情報やクレデンシャルスタッフィングなどを用いて不正アクセスを行う攻撃です。
どのような対策が推奨されていますか?
外部アクセスの制限、VPNセッションの終了、MFAの強制、ログの確認、管理者パスワード保存へのPBKDF2の適用が推奨されています。